Хакеры атаковали экспертов через Google Docs

Неизвестный злоумышленник под видом сотрудника крупного криптовалютного СМИ пытался атаковать специалистов по кибербезопасности во время конференций Black Hat и Def Con в начале августа. Об этом сообщают исследователи, а детали кампании раскрыла компания Huntress.

По данным Huntress, атакующий связывался с участниками через X: писал публичные ответы и отправлял личные сообщения. Затем он использовал Google Docs, чтобы убедить цели установить вредоносное ПО.

Huntress опубликовала разбор атаки в среду. Один из исследователей компании сделал вид, что следует инструкциям злоумышленника, чтобы понять схему работы кампании.

Согласно скриншоту переписки, хакер на ломаном английском спросил исследователя, планирует ли тот посетить следующую конференцию, а затем упомянул мероприятие, якобы организованное криптоновостным сайтом.

После этого атакующий отправил настоящий Google Doc, оформленный как документ по подготовке фиктивной конференции. В документе была показана боковая панель, которая должна была создать впечатление, что файл зашифрован.

Далее цель должна была ввести поддельный ключ расшифровки, который присылал хакер. По информации Huntress, это был первый шаг в цепочке, которая вела к установке вредоносного ПО для macOS или Windows в зависимости от системы жертвы.

Чтобы боковая панель выглядела правдоподобно, злоумышленник использовал Google App Script — платформу, которая позволяет менять интерфейс Google Docs, включая меню и боковые панели.

В случае с исследователем Huntress атакующий пытался заставить его установить инфостилер для компьютеров Apple, инструмент удалённого просмотра рабочего стола, переделанный в вредоносное ПО для Windows, а также поддельный установщик криптокошелька Ledger.

Аккаунт, который исследователи Huntress связывают с этой кампанией, не ответил на личное сообщение TechCrunch в X.

Как отмечает TechCrunch, специалисты по кибербезопасности и раньше становились целями атак — как со стороны неизвестных государственных групп, использующих продвинутое шпионское ПО, так и со стороны северокорейских хакеров с поддельными профилями в Twitter. В этом случае схему делало убедительнее использование настоящего Google Docs и реальной функции Google.

Google не сразу ответила на запрос TechCrunch о том, видела ли компания эту кампанию или похожие атаки.

Источник: TechCrunch, Huntress.

Читать новости ИИ и технологий в Telegram.


Оцените статью
Gimal-Ai